CVE-2024-38827:Spring Security 针对大小写敏感比较的授权绕过

MEDIUM | 2024 年 11 月 19 日 | CVE-2024-38827

描述

String.toLowerCase()String.toUpperCase() 的使用存在一些 Locale 相关的异常,这些异常可能导致授权规则无法正常工作。

CVE-2024-38820 相关

受影响的 Spring 产品和版本

Spring Security

  • 5.7.0 - 5.7.13
  • 5.8.0 - 5.8.15
  • 6.0.0 - 6.0.13
  • 6.1.0 - 6.1.11
  • 6.2.0 - 6.2.7
  • 6.3.0 - 6.3.4
  • 较旧的、不受支持的版本也受到影响

缓解措施

受影响版本的用户应升级到相应的修复版本。

受影响的版本 修复版本 可用性
5.7.x 5.7.14 仅限企业支持
5.8.x 5.8.16 仅限企业支持
6.0.x 6.0.14 仅限企业支持
6.1.x 6.1.12 仅限企业支持
6.2.x 6.2.8 OSS
6.3.x 6.3.5 OSS

参考

领先一步

VMware 提供培训和认证来加速您的进步。

了解更多

获取支持

Tanzu Spring 在一个简单的订阅中提供对 OpenJDK™、Spring 和 Apache Tomcat® 的支持和二进制文件。

了解更多

即将举行的活动

查看 Spring 社区中所有即将举行的活动。

查看全部